本記事では、AWS KMS キーを作成または変更し、OceanBase Cloud にこれらのキーを使用したデータ暗号化を許可する方法について説明します。
背景情報
OceanBase Cloud でクラスタインスタンスを作成する際にクラウドプロバイダとして AWS を選択した場合、カスタムキーを使用してデータ暗号化を設定することで、セキュリティを強化できます。これらのキーは AWS マネジメントコンソールで設定できます。
- 新しいキーを作成する:OceanBase Cloud 専用の新しいキーを作成します。
- 既存のキーを設定する:既存のキーに OceanBase Cloud のアカウント権限を追加します。
新しいキーを作成する
AWS マネジメントコンソールにログインし、Key Management Service (KMS) コンソールに移動します。
左側のナビゲーションペインで Customer managed keys をクリックし、右上の Create key(キーの作成) をクリックします。

キーを設定します:要件に応じてキータイプと用途を設定し、Next をクリックします。

タグを追加します:Alias、Description、Tags の各項目を入力し、Next をクリックします。

キー管理権限を定義します:キー管理者を選択し、Next をクリックします。

キー使用権限を定義します:キーのユーザーを追加した後、Other AWS accounts セクションで OceanBase Cloud のアカウントを追加します(アカウント情報については OceanBase テクニカルサポートにお問い合わせください)。その後、Next をクリックします。

キー情報を確認します:入力した情報を確認し、問題がなければ Finish をクリックします。
作成が完了すると、Customer managed keys ページにリダイレクトされ、作成したキーの一覧を確認できます。
Customer managed keys ページで、作成したキーのエイリアスをクリックします。
キー詳細ページの General configuration セクションで、キーの ARN 情報を確認します。
この情報は、OceanBase Cloud コンソールでクラスタインスタンスを作成する際に、データ暗号化を有効にするために使用します。詳細については、クラスタインスタンスの作成をご参照ください。

既存のキーを設定する
AWS マネジメントコンソールにログインし、Key Management Service (KMS) コンソールに移動します。
左側のナビゲーションペインで Customer managed keys をクリックし、設定するキーの名前をクリックします。
キー詳細ページの Key policy タブにある Other AWS accounts セクションで、Add other AWS accounts をクリックします。

表示されたダイアログボックスで、OceanBase Cloud のアカウントを入力し(アカウント情報については OceanBase テクニカルサポートにお問い合わせください)、Save changes をクリックします。

キー詳細ページで、キーの ARN 情報を確認します。
この情報は、OceanBase Cloud コンソールでクラスタインスタンスを作成する際に、データ暗号化を有効にするために使用します。詳細については、クラスタインスタンスの作成をご参照ください。
